Azzurra IRC Network Forum

Delucidazioni su Snow.azzurra.org

Superfre` · 02/11/2005 19:34 · #1
Marco D'Itri ha scritto:
Alla luce delle voci circolate su alcuni siti durante l'ultima settimana in seguito alle illazioni di un ex operatore della rete, ritengo che sia opportuno intervenire per fare chiarezza su quanto ci viene contestato, a nome di Azzurra e in qualità di amministratore di uno dei suoi server.
E' apprezzabile che si voglia fare chiarezza riguardo le voci che provengono dalla rete. Dunque perdonerete qualche lecita domanda al quale spero seguiranno cortesi risposte. Come utente di questo network e come founder di una room del network non posso esimermi dal farle.

Mi scuserete mi auguro se linko la fonte dove sono reperibili quelle che vengono bollate come illazioni ma credo che sia necessario che la gente legga e capisca di cosa si sta parlando.
http://www.orvietolug.org/node/109

Prendo atto di queste spiegazioni:

Marco d'Itri ha scritto:
È stata citata una delle funzioni antispam del nostro server IRC, che permette di bloccare e segnalare agli operatori abilitati gli utenti che inviano troppi comandi /invite o messaggi privati contenenti certi pattern tipici di spam e worm. Comunque, in nessun caso viene rivelato il contenuto di messaggi privati. Queste caratteristiche del demone non sono mai state segrete e la loro funzionalità è stata descritta più volte sul forum della rete negli scorsi anni, per esempio in questi messaggi:

Re: Upgrade Bahamut 1.4.34 + Azzurra 3.0.
http://forum.azzurra.org/showpost.p...283&postcount=2
me.jpg (Filtro messaggi?)


Credo che sia utile ricordare che in ogni caso il protocollo IRC non prevede cifratura end-to-end per i messaggi e quindi un amministratore che volesse violare la privacy degli utenti lo potrebbe fare senza bisogno di aiuto da parte del server, su Azzurra come su qualsiasi altra rete.

In ogni caso abbiamo colto l'occasione della creazione di un nuovo gruppo di sviluppatori per pubblicare ufficialmente una versione aggiornata dei sorgenti del demone IRC e dei servizi all'indirizzo http://devel.azzurra.org/, e contiamo che chi avesse ancora dubbi sul funzionamento del server lo possa verificare direttamente.

È stato citato il server snow.azzurra.org, che fa il logging degli utenti che si connettono alla rete con lo scopo di facilitare l'individuazione di utenti "problematici" che evadono K-line e cose simili. Non vedo come questo crei particolari problemi per la privacy degli utenti visto che il loro indirizzo IP è comunque visibile allo staff e registrato su ogni server: anche in questo caso non c'è nulla di oscuro.

Per finire, ritengo semplicemente grottesca l'"accusa" di collaborare con la Polizia Postale che ci è stata mossa. Fermo restando che in ogni stato ci sono leggi che regolano i rapporti tra aziende e cittadini e la magistratura e le forze dell'ordine, a cui Azzurra ovviamente non può sottrarsi, il nostro staff ha avuto contatti con le forze di polizia in un solo caso. L'anno scorso la rete è stata soggetta per mesi ad attacchi di denial of service da parte di un piccolo gruppo di utenti, che oltre agli ovvii problemi alla rete hanno causato gravi danni agli sponsor dei server colpiti e messo in pericolo la stessa sopravvivenza di Azzurra. Non essendo riusciti a convincere i responsabili a smettere di attaccare la rete, gli amministratori coinvolti hanno sporto denuncia. I dettagli della vicenda sono stati spiegati sul forum quando le indagini sono state rese note alla stampa dagli inquirenti:

Individuati autori attacchi Denial of Service verso nostra rete.

Riteniamo di avere agito correttamente per tutelare la rete e i suoi sponsor che gratuitamente ci forniscono le risorse necessarie al suo funzionamento. Se qualcuno pensa che il nostro comportamento non sia stato opportuno allora lo invitiamo seriamente ad abbandonare la rete, perché c'è un evidente contrasto tra le nostre posizioni etiche. Nel caso qualcuno desiderasse ulteriori chiarimenti può come al solito contattare lo staff tramite i normali canali.

Marco d'Itri
Poiche nn ho tempo voglia e probabilmente la capacità di verificare direttamente il codice e come me non ce l'hanno sicuramente la stragrande maggioranza degli utenti di azzurra pongo poche semplici domande al quale gradirei una risposta esauriente pacata e senza troppi tecnicismi:

1) da quanto tempo e' attivo snow?
2) e' attivo sempre o solo quando si verificano attacchi DoS alla rete?
3) come funziona snow.azzurra.org?
4) chi amministra snow?
5) chi controlla chi amministra snow? a chi sono messe a disposizione le informazioni raccolte da snow.azzurra.org? per quanto tempo vengono conservati i dati aquisiti?
6) e' teoricamente possibile che vengano immesse chiavi di ricerca nei servizi del tipo *azzurra*, *adminpippo*, *nomeutente* e con queste controllare a piacimento il contenuto di room query notice memo eccetera di uno o piu utenti tramite i servizi chanstats e spambot come si puo' ipotizzare dopo la lettura del log in questione?
7) "Comunque, in nessun caso viene rivelato il contenuto di messaggi privati (cit. Marco D'Itri)" si ma cosa viene letto e non rivelato ed eventualmente conservato?
icon_smile_cool.gif è legale questo sistema?
9) Il termine utenti "problematici" puo' anche lasciare intendere sgraditi all'amministrazione del network?
10) Perche del servizio snow.azzurra.org non si è mai parlato prima d'ora?
11) Per quale ragione void ha lasciato il network e poi avrebbe sparato queste illazioni su azzurra?
12) Come mai sono stati pubblicati ora i sorgenti dei servizi di azzurra?
13) Nell'affermazione di void:
Il daemon e` vecchio e scritto male (l'ho scritta io la patch, lo so bene com'e` il codice) Si regge a pezze e non lo si tocca piu` perche` 'Cosi` funziona' I services son vecchi e brutti, e non c'e` piu` nessuno che li tocchi
cosa c'è di vero? E' dunque improbabile attendersi l'implementazione a breve di nuove features richieste dagli utenti stessi (per esempio l'elenco dei nick scaduti quando si fa il clean delle liste richiesto su questo forum mesi fa a piu voci) o pensate dallo staff (per esempio quell'interazione tra web e servizi oggetto di sondaggio mesi fa)? Cosa c'è fra le vostre priorità (mi auguro non la reimplementazione di triviabot) nelle cose da fare per il network?
14) cosa significa che azzurra diverrà commerciale?
PUOjACKz · 02/11/2005 19:59 · #2
Una cosa non mi è chiara, riguardo il sistema antispam. In passato, proprio vjt disse che se non ci si fidava di "Azzurra", ci si poteva connettere via SSL (la storia dello spiaquery è vecchia, percui, tra le tante spiegazioni, venne proposta, anche quanto da me appena citato). Ok, ciò fa supporre, come ovvio, che un PRIVMSG spedito da un utente, non possa esser letto in nessun modo, ma se fosse uno spammer ad essere in SSL e a spammare in query?
Se, come è stato detto, l'antispam non controlla i dati crittati, basta che uno spammer si connetta in SSL, per far "man-bassa"?
IPPOPOTAMA · 02/11/2005 20:26 · #3
io vojo dire solo una cosa,ke avro' gia detto da altre parti,non cito nomi,ma mi dispiace davvero di quello ke sia successo,non c'ho capito nulla in realta',ho solo capito che ci son stati enormi problemi all'interno di questa rete,mi e' sembrato di capire che in tutto questo tempo ke siamo stati su azzurra,siamo stati spiati nelle query e non si sa da kiabbassooo.gifsm404.gifmad.gifquesto secondo me non è affatto corretto,gia una volta ero stata spiata tramite la bnc da parte di un user skifoso,abbassooo.gifsm404.gifmad.gifed al solo pensiero che mentre mi facevo le mie kiakkiere tranquillamente pensando di stare solo io e la persona la quale conversavo ed adesso venire a scoprire ke insieme a me ed alla persona la quale chattavo c'erano altre 10 persone non mi sembra corretto,e lo trovo al quanto disgustosoabbassooo.gifneanche piu' una rete e' sicura? mahhhh....abbassooo.gifsm404.gifmad.gifcmq come user dato sono affezionata ad azzurra nonostante non venga piu' ma me la son sempre difesa,quindi se posso essere utile per qualsiasi cosa non esitate nel farmelo sapere,saro' ben felice di dare un aiuto nel mio piccolo anche io per azzurra,e come me lo dovrebbero fare tuttipollicesu.gif
DISTINTI SALUTI.....pollicesu.gif
MARIAHicon_smile_wink.gif
{X}-PaR[aD]iSe · 02/11/2005 20:57 · #4
sarebbe bello che tutti e dico tutti abbandonassero.. rotfl..
anarchia pura stile il vecchio server microsoft.. nessuno è mai morto per un po' di spam.. utopia sospiro.gif
Azzurra · 02/11/2005 21:21 · #5
Salve

Superfre` ha scritto:
1) da quanto tempo e' attivo snow?
Dal 2001

Superfre` ha scritto:
2) e' attivo sempre o solo quando si verificano attacchi DoS alla rete?
snow logga le connessioni che avvengono alla rete esattamente come fa un qualsiasi web server o mailserver (la tua connessione a questo forum è loggata nei log del webserver). E' stato inserito in quanto il logging sul bahamut di DALnet era deficitario.

Superfre` ha scritto:
3) come funziona snow.azzurra.org?
Prende nota di NICK - IP - HOST e timestamp.

Superfre` ha scritto:
4) chi amministra snow?
Snow gira su una macchina di Azzurra dove diversi admin hanno accesso.

Superfre` ha scritto:
5) chi controlla chi amministra snow?
Non c'è nulla da controllare gli IP sono in chiaro per tutti i componenti dello staff, gli IP sono accessibili a tutti gli IRC Operator sia con vari comandi messi a disposizione dal demone IRC (who, whois, etc) sia con seenserv, sia con snow.

Superfre` ha scritto:
a chi sono messe a disposizione le informazioni raccolte da snow.azzurra.org? per quanto tempo vengono conservati i dati aquisiti?
Le informazioni servono ad individuare i responsabili di eventuali abusi in rete. I dati vengono conservati per 3-4 mesi.

Superfre` ha scritto:
6) e' teoricamente possibile che vengano immesse chiavi di ricerca nei servizi del tipo *azzurra*, *adminpippo*, *nomeutente* e con queste controllare a piacimento il contenuto di room query notice memo eccetera di uno o piu utenti tramite i servizi chanstats e spambot come si puo' ipotizzare dopo la lettura del log in questione?
E' possibile solo bloccare i PRIVMSG che contengono certi pattern, in nessun caso è possibile leggere il contenuto di privmsg e notice.

Superfre` ha scritto:
7) "Comunque, in nessun caso viene rivelato il contenuto di messaggi privati (cit. Marco D'Itri)" si ma cosa viene letto e non rivelato ed eventualmente conservato?
icon_smile_cool.gif è legale questo sistema?
Legalissimo, funziona come qualsiasi Antispam, esattamente come quelli che controllano la tua posta per parole quali *viagra* e via dicendo.

Superfre` ha scritto:
9) Il termine utenti "problematici" puo' anche lasciare intendere sgraditi all'amministrazione del network?
No

Superfre` ha scritto:
10) Perche del servizio snow.azzurra.org non si è mai parlato prima d'ora?
Non è un servizio per gli utenti, il suo scopo è amministrativo.

Superfre` ha scritto:
11) Per quale ragione void ha lasciato il network e poi avrebbe sparato queste illazioni su azzurra?
Problemi personali, void ha già chiarito con gli interessati che quel testo era da considerare privato e che era scritto per un target ristrettissimo. Il fatto che sia finito al pubblico è stato secondo lui un incidente.

Superfre` ha scritto:
12) Come mai sono stati pubblicati ora i sorgenti dei servizi di azzurra?
Ne abbiamo discusso diverse volte, questa volta ci è sembrata l'occasione giusta.

Superfre` ha scritto:
13) Nell'affermazione di void: cosa c'è di vero? E' dunque improbabile attendersi l'implementazione a breve di nuove features richieste dagli utenti stessi (per esempio l'elenco dei nick scaduti quando si fa il clean delle liste richiesto su questo forum mesi fa a piu voci) o pensate dallo staff (per esempio quell'interazione tra web e servizi oggetto di sondaggio mesi fa)? Cosa c'è fra le vostre priorità (mi auguro non la reimplementazione di triviabot) nelle cose da fare per il network?
Ti posso dire che attualmente i servizi sono in fase di sviluppo, abbiamo due nuovi sviluppatori che ci stanno lavorando a tempo pieno, tempo qualche settimana e implementeremo quanto hai chiesto.

Superfre` ha scritto:
14) cosa significa che azzurra diverrà commerciale?
Azzurra non diventerà mai una rete commerciale, sono anni che offriamo spazio sul nostro sito ad organizzazioni umanitarie senza alcun ritorno economico rifiutando fior di euro per banner a pagamento.
Superfre` · 02/11/2005 21:30 · #6
Grazie icon_smile.gif
Mav · 02/11/2005 21:42 · #7
Premetto che in nessun modo parlo come rappresentante ufficiale di Azzurra, ma è un forum pubblico e fino a poco tempo fa alcune cose le ho viste coi miei occhi, quindi proverò a rispondere ad alcune delle domande:

Superfre` ha scritto:
1) da quanto tempo e' attivo snow?
2) e' attivo sempre o solo quando si verificano attacchi DoS alla rete?
3) come funziona snow.azzurra.org?
4) chi amministra snow?
1) Non ricordo, non sono solito segnarmi queste date sul calendario, in ogni caso lo ha codato Gastaman, quindi è on-line da ALMENO un anno, ma probabilmente anche 2.

2) Sempre.

3) Principalmente logga le connessioni ai server IRC, con data/ora, IP e nick fondamentalmente. Se non ricordo male logga anche i nickchange. Ovviamente logga anche i QUIT.

4) debiAn in primis, assieme (in passato) agli altri Network Root.

Superfe` ha scritto:
6) e' teoricamente possibile che vengano immesse chiavi di ricerca nei servizi del tipo *azzurra*, *adminpippo*, *nomeutente* e con queste controllare a piacimento il contenuto di room query notice memo eccetera di uno o piu utenti tramite i servizi chanstats e spambot come si puo' ipotizzare dopo la lettura del log in questione?
Si, ChanStats permette ricerche nei log, anzi... ha una funzione "spia" che permette di riportare tutto il traffico rivolto a CANALI che corrisponda ad un particolare pattern. Tale funzionalità è stata implementata per essere usata negli *sporadici* casi di spammer particolarmente tosti. Non mi risulta che nessuno ne abbia mai abusato finchè io sono stato in staff.

Superfre` ha scritto:
7) "Comunque, in nessun caso viene rivelato il contenuto di messaggi privati (cit. Marco D'Itri)" si ma cosa viene letto e non rivelato ed eventualmente conservato?
icon_smile_cool.gif è legale questo sistema?
7) Sicuramente non le query. Nessuna funzionalità integrata nell'ircd o nei servizi lo permette.

icon_smile_cool.gif Non sono un avvocato. icon_smile.gif

Superfre` ha scritto:
11) Per quale ragione void ha lasciato il network e poi avrebbe sparato queste illazioni su azzurra?
Credo abbia lasciato il network per le stesse (più o meno) motivazioni per cui io ho lasciato lo staff. Per quanto mi riguarda l'ambiente non era più piacevole, si erano create situazioni a dir poco paradossali su cui qui non posso essere più preciso. icon_smile.gif

Superfre` ha scritto:
12) Come mai sono stati pubblicati ora i sorgenti dei servizi di azzurra?
Alcuni giorni fa è stato pubblicato uno snapshot del repository SVN su uno spazio web anonimo. Suppongo che il rilascio ufficiale sia in qualche modo collegato a questo fatto visto che void aveva già proposto in varie circostanze il rilascio dei sorgenti al pubblico, ma la sua posizione si è sempre scontrata con quella del "resto dello staff" per vari motivi che qui non è il caso di discutere.

Superfre` ha scritto:
13) Nell'affermazione di void: cosa c'è di vero? E' dunque improbabile attendersi l'implementazione a breve di nuove features richieste dagli utenti stessi (per esempio l'elenco dei nick scaduti quando si fa il clean delle liste richiesto su questo forum mesi fa a piu voci) o pensate dallo staff (per esempio quell'interazione tra web e servizi oggetto di sondaggio mesi fa)? Cosa c'è fra le vostre priorità (mi auguro non la reimplementazione di triviabot) nelle cose da fare per il network?
Il codice di Bahamut è parecchio contorto, tanto che void aveva da tempo iniziato una parziale riscrittura per renderlo più flessibile e manutenibile. Il progetto non è arrivato al completamento, che io sappia, quindi i problemi ci sono ancora. Per quanto riguarda i servizi la situazione è migliore, ma solo riguardo ai core services e ChanStats. Per quanto riguarda l'integrazione web-servizi avevo un'idea qualche mese fa... poi arenatasi per mancanza mia di tempo e per mancanza di librerie software adeguate allo scopo.

Non so cosa sia ora nelle priorità dello staff, ma credo che in ogni caso ci sia un bel po' di lavoro da fare per arrivare all'integrazione completa web-servizi. In bocca al lupo ai nuovi coder.

Superfre` ha scritto:
14) cosa significa che azzurra diverrà commerciale?
Non lo so e non lo voglio sapere... gh.

@PUOJACKz: IRC non è criptato end-to-end, il demone vede comunque il traffico in chiaro.
EvilMaio · 02/11/2005 21:56 · #8
Si, ChanStats permette ricerche nei log, anzi... ha una funzione "spia" che permette di riportare tutto il traffico rivolto a CANALI che corrisponda ad un particolare pattern. Tale funzionalità è stata implementata per essere usata negli *sporadici* casi di spammer particolarmente tosti. Non mi risulta che nessuno ne abbia mai abusato finchè io sono stato in staff.
Confermo, ho codato quella routine di ChanStats che non è mai stata usata fin quando sono stato dentro lo staff.

Per correttezza è bene sottolineare che la routine traccia solo i messaggi PUBBLICI che arrivano ai canali, visibili da tutti quindi.